
酒店 Wi‑Fi 點偷 Microsoft 365 帳戶:DNS 劫持同假登入頁拆解
原始研究未直接歸因 APT28,亦冇列出香港個案
攻擊由酒店部 Wi‑Fi gateway 開始
今次麻煩在於攻擊者唔使先入侵你部電腦,亦唔使寄釣魚電郵。ReliaQuest 研究發現,有人攞到酒店同會議場地 Wi‑Fi gateway 嘅管理權限,再改動 DNS 設定。手機或者電腦一連上呢類網絡,通常會接收場地提供嘅 DNS resolver;攻擊者控制咗佢,就可以為網址提供假地址,將正常上網流量帶去自己控制嘅 server。
ReliaQuest 話,相關活動至少由 2026 年 6 月開始,受影響 gateway 出現喺美國多個城市、印度同沙特阿拉伯。研究見到嘅流量涉及金融、法律、醫療、能源同零售等行業,不過冇公布受害帳戶數目,亦冇列出香港個案。酒店、機場同共享 Wi‑Fi 有相似架構,所以風險場景值得留意,但連上公共 Wi‑Fi 唔代表帳戶就一定會失守。

圖片:ReliaQuest
假頁個鎖頭唔代表佢係 Microsoft
研究人員發現 m365-owa[.]com、owa-ms365[.]com、ms365-device[.]com 同 ms365-live[.]com 等仿冒網域。呢啲頁面可以扮到好似 Microsoft 365,網址亦刻意塞入「m365」或者「owa」。瀏覽器有鎖頭只代表你同眼前嗰個網域之間有加密,唔代表個網域屬於 Microsoft;要睇清楚地址列入面完整網域,遇到憑證警告就停手,公共 Wi‑Fi 登入頁要求 Microsoft 密碼、下載更新或者安裝檔案亦應直接離開。
單純將 DNS 改成 Google 8.8.8.8 都未必有用。普通 DNS request 仍可能以未加密方式經酒店 gateway 傳送,gateway 可以搶先回覆假結果。ReliaQuest 指出,較完整做法係用 always-on、full-tunnel VPN,連 DNS 流量都經公司通道送走;另一方案係強制使用 DoH 或 DoT,而且關閉未加密 fallback。只開「有得加密就加密」模式,斷線時跌返普通 DNS,個缺口仍然存在。
Device Code Flow 可以令 MFA 失去預期效果
部分個案仲用到 Microsoft Device Code Flow。呢套流程本來方便冇完整鍵盤嘅裝置登入;攻擊者先開一個屬於自己嘅登入 session,再引導受害人去授權。用家見到 Microsoft 驗證畫面,以為只係完成 Wi‑Fi 或公司帳戶登入,撳下確認之後,Microsoft 就可能向攻擊者控制嘅 client 發出有效 OAuth token。MFA 本身其實冇俾人破解;受害人係俾人呃咗,親手批准另一個 session。
Passkey 或 FIDO2 security key 會綁定正確網站,對付假網域收集密碼好過 SMS code 或一般推送式 MFA。不過佢哋唔會自動處理所有 Device Code 誘導,所以公司仲要喺 Microsoft Entra Conditional Access 限制呢條登入流程。Microsoft 官方建議,只喺確實有用途嘅裝置同網絡範圍開放 Device Code Flow,其餘位置盡量封鎖。
來源同俄羅斯歸因要分清楚
TechNews 科技新報報道將事件寫成 Microsoft 發出全球警告,仲將事件同 Storm-2945/Midnight Blizzard 拉上關係。不過今次酒店 Wi‑Fi DNS 劫持可核對嘅原始研究由 ReliaQuest 喺 7 月 23 日公布;研究只評估手法同 APT28 過往嘅 FrostArmada 行動相似,亦明講未有共用基建、程式碼或其他直接技術證據,所以冇將今次活動正式歸因 APT28。
名稱亦唔可以撈亂。Microsoft 官方分類入面,Forest Blizzard 對應 APT28,Midnight Blizzard 就對應 APT29,兩組名稱指向唔同威脅演員。TechNews 提到嘅 CaptiveCrunch、CornFlake、ChocoShell 同 Storm-2945 亦冇出現喺 ReliaQuest 呢份研究,現階段唔適合將兩批資料當成同一宗已證實事件。
出差用家同公司可以點做
要即時避開呢種特定 gateway 攻擊,最簡單係用手機數據或自己嘅 hotspot;一定要用酒店或機場 Wi‑Fi,就先完成場地必要登入,再開公司 full-tunnel VPN,期間唔好登入 Microsoft 365 或接受突然彈出嘅驗證。軟件更新應經作業系統、Microsoft Store 或軟件本身嘅更新功能處理,Wi‑Fi 登入頁叫你下載任何「更新」都唔應照做。
公司 IT 就要檢查 Entra sign-in logs 入面嘅 Device Code Flow、陌生地區或 IP、突然新增嘅裝置同可疑 OAuth 授權,發現異常要撤銷 token 同終止 session。再配合 phishing-resistant MFA、限制 Device Code Flow、關閉冇用途嘅 WPAD,同為公司電腦強制 always-on VPN,先可以將用家一時撳錯掣造成嘅損害壓低。
參考來源
- TechNews 科技新報 — 微軟發布全球資安警告:飯店、機場 Wi-Fi 別亂連,俄駭客組織正竊取 Microsoft 365 帳號 — original report
- ReliaQuest:DNS Poisoning Tactics Expand to Hospitality Wi-Fi — 事件原始研究,交代攻擊鏈、觀察地區、歸因限制同防護方法
- Microsoft Learn:Conditional Access Authentication Flows — 確認 Device Code Flow 風險、登入紀錄查法同限制建議
- Microsoft Learn:Passkeys (FIDO2) in Microsoft Entra ID — 確認 passkey 嘅 phishing-resistant 特性
- Microsoft Learn:Microsoft Threat Actor Naming — 核對 Forest Blizzard/APT28 同 Midnight Blizzard/APT29 嘅對應關係
- UK NCSC:APT28 Exploit Routers to Enable DNS Hijacking Operations — 補充 APT28 過往 router DNS 劫持活動同官方歸因背景
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







